Uygulama Güvenliği

GitHub’da Kimlik Bilgisi Türüne Göre Toplu İptal: Olay Müdahale Ekipleri İçin Uygulama Rehberi

← Tüm yazılara dön

GitHub’da Kimlik Bilgisi Türüne Göre Toplu İptal: Olay Müdahale Ekipleri İçin Uygulama Rehberi

GitHub, güvenlik olaylarında yalnızca etkilenen PAT, SSH veya uygulama belirteci türünü topluca iptal etmeyi sağlıyor. Kapsam, riskler ve kontrollü müdahale planı.

GitHub, 18 Ağustos 2026 tarihinde kurumsal olay müdahalesi için kimlik bilgisi türüne göre toplu yetki kaldırma ve iptal özelliklerini duyurdu. Yeni yaklaşım, bir kullanıcının veya kurumun tüm erişim araçlarını aynı anda kesmek yerine yalnızca riskli görülen kimlik bilgisi sınıfına müdahale etmeyi sağlıyor.

Örneğin olay yalnızca kişisel erişim belirteçlerini etkiliyorsa SSH anahtarlarını çalışır durumda bırakmak mümkün. Böylece güvenlik ekibi saldırı yüzeyini hızlı biçimde daraltırken güvenilir otomasyonları ve geliştirici erişimini gereksiz yere kesmemeyi hedefleyebilir.

Yeni özellik neyi değiştiriyor?

Önceki toplu müdahale seçenekleri çoğu durumda kullanıcının bütün kimlik bilgilerine geniş etki edebiliyordu. Yeni işlev; kişisel erişim belirteçleri, kullanıcı SSH anahtarları, OAuth uygulaması kullanıcı belirteçleri veya GitHub App kullanıcı erişim belirteçleri gibi belirli bir sınıfa odaklanabiliyor.

GitHub'ın duyurusuna göre işlemler kurum genelinde, belirli bir kullanıcı için veya kuruluş seviyesinde uygulanabiliyor. Yönetim arayüzüyle birlikte kurumsal REST API seçeneklerinin bulunması, olay müdahale akışlarının otomasyon sistemlerine bağlanmasını kolaylaştırıyor.

Yetki kaldırma ile silme aynı işlem değil

SSO yetkilendirmesini kaldırmak, kimlik bilgisinin SSO korumalı kuruluş kaynaklarına erişimini keser; ancak kimlik bilgisinin kendisini her durumda silmez. Kimlik bilgisini silme veya tamamen iptal etme ise belirtecin ya da anahtarın yeniden kullanılamamasına yol açar.

Bu ayrım müdahale planında açıkça yazılmalıdır. Sadece SSO yetkisinin kaldırılması, SSO zorunlu olmayan kaynakları veya kurum dışındaki erişimleri engellemeyebilir. Enterprise Managed Users kullanılan ortamlarda kimlik bilgisini tamamen silme seçenekleri daha geniş olabilir.

Hangi kimlik bilgileri kapsama giriyor?

GitHub belgeleri; kullanıcı SSH anahtarları, OAuth uygulaması kullanıcı erişim belirteçleri, GitHub App kullanıcı erişim belirteçleri, klasik kişisel erişim belirteçleri ve ince ayarlı kişisel erişim belirteçleri için farklı müdahale seçenekleri tanımlıyor. Ancak kullanılan işlem türüne göre bazı istisnalar bulunuyor.

  • Klasik kişisel erişim belirteçleri olay kapsamına göre topluca hedeflenebilir.
  • İnce ayarlı kişisel erişim belirteçlerinde yetkilendirme kaldırma davranışı farklılık gösterebilir.
  • Kullanıcı SSH anahtarları EMU ortamlarında silme işlemine dahil edilebilir.
  • GitHub App kurulum belirteçleri ve Actions GITHUB_TOKEN aynı toplu işlemden etkilenmeyebilir.
  • Web arayüzünde oluşturulan bazı deploy anahtarları ayrıca değerlendirilmelidir.

Müdahale öncesi etki analizi

Toplu iptal işlemi geri döndürülemez sonuçlar doğurabilir ve CI/CD hatlarını, dağıtım botlarını, yerel geliştirici araçlarını veya acil bakım erişimini kesebilir. Bu nedenle güvenlik ekibi hız ile iş sürekliliği arasındaki dengeyi önceden hazırlanmış bir karar tablosuyla yönetmelidir.

Olayın hangi belirteç türünü etkilediği kesin değilse önce şüpheli oturumlar sınırlandırılmalı, audit log ve secret scanning kayıtları incelenmeli, ardından en dar etkili iptal seçeneği uygulanmalıdır. Aktif veri sızıntısı ihtimalinde ise geniş kapsamlı iptal geciktirilmemelidir.

Kontrollü iptal süreci nasıl yürütülür?

  1. Olayın etkilenen kullanıcılarını, kuruluşlarını ve kimlik bilgisi türlerini belirleyin.
  2. Kritik otomasyonların hangi belirteç veya anahtarlarla çalıştığını envanterden doğrulayın.
  3. İptal kapsamını ve iş etkisini olay yöneticisiyle onaylayın.
  4. Seçilen kimlik bilgisi türünü kullanıcı, kuruluş veya kurum seviyesinde iptal edin.
  5. Yeni kimlik bilgilerini en az ayrıcalık ve kısa geçerlilik süresiyle üretin.
  6. Audit log olaylarını ve etkilenen kullanıcılara gönderilen bildirimleri doğrulayın.

İptal işleminden sonra yalnızca yeni belirteç üretmek yeterli değildir. Sırrın açığa çıktığı depo, günlük, paket veya iş akışı temizlenmeli; saldırganın kalıcılık amacıyla eklediği anahtarlar, uygulamalar ve workflow değişiklikleri ayrıca aranmalıdır.

Audit log ve doğrulama

GitHub, yetki kaldırma ve iptal işlemlerini audit log içinde kaydeder ve etkilenen kullanıcılara e-posta bildirimi gönderir. Kurumlar org_credential_authorization.deauthorize, org_credential_authorization.revoke ve personal_access_token.access_revoked gibi olayları merkezi günlük sistemine aktarmalıdır.

Doğrulama aşamasında eski belirtecin gerçekten reddedildiği kontrollü biçimde test edilmeli, başarısız otomasyonlar izlenmeli ve yeni kimlik bilgisi dağıtımı tamamlanana kadar geçici istisnalar kayıt altına alınmalıdır. İptal kapsamının dışında kalan deploy anahtarları ve kurulum belirteçleri unutulmamalıdır.

Olay müdahale planına eklenecek maddeler

Yeni yetenek ancak önceden hazırlanmış kimlik bilgisi envanteriyle etkili olur. Her otomasyonun sahibi, kullandığı belirteç türü, eriştiği kuruluşlar, yenileme yöntemi ve acil durumda yeniden üretim adımları belgelenmelidir.

Kuruluşlar üç ayda bir masa başı tatbikat yaparak yalnızca PAT, yalnızca SSH anahtarı ve belirsiz kapsamlı hesap ele geçirme senaryolarını denemelidir. Böylece gerçek olay sırasında hangi seçeneğin iş sürekliliğini en az etkileyerek riski durduracağı önceden bilinir.

Kaynaklar

OKUMAYA DEVAM EDİN

Uygulama Güvenliği kategorisi →